Creare e gestire in modo sicuro le chiavi API: lettura, scrittura, revoca
Cos'è una chiave API
Una chiave API è una stringa lunga e casuale con cui un programma si autentica presso un servizio. Chi la possiede può fare tutto ciò che la chiave permette. Pertanto, una chiave API deve essere conservata in sicurezza come una password. Su Same-QR è necessaria per la riga di comando sameqr, per script personalizzati tramite l'API REST e per agent di coding come Claude Code, Cursor e Codex. ChatGPT e Claude.ai non ne hanno bisogno, si collegano tramite OAuth.
Passo 1: Trovare il luogo corretto
Accedi alla dashboard e apri l'impostazione del conto. Lì si trova la sezione „Accesso per CLI, script e agenti“. Le chiavi possono essere create solo qui, con un accesso tramite browser. Una chiave non può generare altre chiavi, così una chiave rubata non si moltiplica.
Passo 2: Scegliere i permessi
Ci sono tre livelli. Scegli sempre il più basso che basta per il compito.
- Report di scansione, analisi, un assistente che risponde solo a domande: solo lettura.
- Script che creano codici e pagine, modificano nomi e testi, pubblicano, leggono mappe: lettura + scrittura.
- Flussi che modificano gli obiettivi dei codici esistenti, mettono offline o eliminano pagine: completo. Ogni tale modifica richiede una conferma con lo stato letto, attraverso l'API al massimo 10 all'ora e 30 al giorno.
Con una chiave di sola lettura, ogni richiesta di modifica viene rifiutata. Un agent di coding collegato tramite MCP a una chiave di sola lettura non vede affatto gli strumenti di scrittura.
Passo 3: Durata e nome
Ogni chiave ha una scadenza: dopo 30, 90, 180 o 365 giorni, il valore predefinito è 90. È possibile anche scegliere „illimitato“, ma deve essere selezionato consapevolmente, ad esempio per un compito notturno senza intervento umano che lo rinnovi. Assegna alla chiave un nome basato sul suo scopo, ad esempio „Report mensile Cliente A“. Sono possibili fino a 10 chiavi per ogni conto.
Passaggio 4: Salvataggio sicuro immediato
La chiave inizia con sqr_live_ e viene mostrata esattamente una volta. Same-QR salva solo un’impronta e non può mostrartela di nuovo. La inserisci subito nel tuo gestore di password. I programmi la leggono all’avvio dalla variabile d’ambiente SAMEQR_API_KEY. Una chiave non va:
- al codice sorgente, tanto meno a un repository pubblico,
- a un indirizzo, poiché gli indirizzi finiscono nei log e nella cronologia,
- in una tabella, e-mail o messaggio di chat,
- nella chat con un assistente AI,
- come argomento in un comando, poiché in tal caso apparirebbe nella cronologia della shell.
Il prefisso fisso sqr_live_ ha uno scopo: gli strumenti che cercano segreti pubblicati accidentalmente riconoscono la chiave da questo prefisso.
Passaggio 5: Revoca, se necessario
Nella stessa lista si revoca una chiave con un clic. Diventa immediatamente non valida, mentre il codice rimane invariato. Le chiavi scadute rimangono nella lista con una nota, in modo da comprendere perché uno script improvvisamente non riesce più a funzionare. La modifica della password revoca inoltre tutte le chiavi contemporaneamente. Revoca una chiave se è stata resa visibile da qualche parte, se un fornitore di servizi non lavora più per te o se non sai più a cosa serve.
Conclusione: perché Same-QR
Same-QR prende sul serio le chiavi: diritti separati, durate con un'impostazione predefinita sensata, visualizzazione una sola volta, memorizzazione solo come checksum e revoca con effetto immediato. In questo modo puoi utilizzare API, CLI e agenti di codifica con tranquillità, in qualsiasi tariffa.
Inizi subito: registrati gratuitamente su sameqr.com, due codici QR dinamici sono gratuiti per sempre. API, CLI e server MCP sono inclusi in ogni piano, la documentazione è su sameqr.com/entwickler.
Domande frequenti
No. Viene visualizzato solo durante la creazione; viene salvata solo una somma di controllo. Se viene perso, revocalo e creane uno nuovo.
No. Lì aggiungi Same-QR come connettore e accedi tramite OAuth. Una chiave serve alla CLI, ai tuoi script e ai coding agent.
Niente. I codici rimangono invariati e scansionabili. Solo il programma con questa chiave non potrà più accedere.
Prenota il tuo posto prima del lancio.
Una e-mail appena lo strumento parte — con i prezzi e il piano gratuito. Niente spam, cancellabile in qualsiasi momento.
- Il tuo accesso gratuito è prenotato — al momento non c’è comunque nulla da pagare
- 90 giorni di modifiche della destinazione illimitate invece di 30, solo per chi si registra ora
- Prezzo di lancio garantito, anche se in futuro aumenteremo
Iscrivendoti acconsenti a ricevere la newsletter. Puoi revocare il consenso in qualsiasi momento tramite il link di cancellazione presente in ogni e-mail.